基于KVM虚拟机的恶意行为检测系统设计与实现

被引量 : 6次 | 上传用户:jbwjbw
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着云计算的广泛应用,其面临的安全性也不容忽视。传统恶意行为检测系统运行权限与病毒相同,检测结果容易遭到篡改。虚拟机监视器作为云平台的核心组件,具备高特权、隔离性、透明性和不可旁路性等优点,可以为虚拟机用户提供多种安全服务。本文设计了一个基于KVM虚拟机的恶意行为检测系统,通过实时检测客户机内部进程、驱动、内核Rookit、文件系统等核心对象,为虚拟机用户提供第二道安全防线。本文的主要工作量及创新点如下。1、搭建了Ovirt云平台开发环境,研究了虚拟化技术原理,分析了KVM虚拟化源码和安全机制,分析了Libvmi内省库实现机制。2、研究了Windows内核运行原理,分析了以内核Rootkit病毒为主的恶意行为,总结了传统方法和虚拟机检测法的优缺点,提出了改进思路。3、提高了Libvmi内存透视能力,填补了磁盘透视空白。通过逆向缺页中断,实现了页交换文件解析技术。通过逆向客户机内核同步机制,实现了访问临界资源同步技术。通过分析NTFS和FAT32文件系统格式与RAW虚拟镜像格式,实现了虚拟磁盘透视技术。4、借助于改进的内省库对内存和磁盘数据进行透视,并根据Windows内核知识库重构高层语义,实现了恶意行为检测系统。提出了基于多视图模型的隐藏进程检测算法,提出了基于内存和文件样本匹配的隐藏驱动检测模型,提出了基于内核标准库匹配的Rootkit检测模型。利用KVM内存虚拟化原理构建了进程行为与状态检测模型,设计了自适应模型动态调节检测策略,降低了负载。并增强了数字签名验证算法,能有效地评估虚拟机危险程度。本文通过改进内存与磁盘透视组件,提高了内存访问准确性,扩大了监控系统扫描范围。通过内存和文件语义重构,能有效地检恶意行为。实验证明,检测准确率优于同类算法,性能损失在5%以内。
其他文献
舒尔茨等人的人力资本理论 ,主要限于对人力资本投资的研究。新制度经济学企业理论对企业和约特殊性的研究 ,使人们的兴趣逐渐由人力资本投资转移到人力资本产权及其在企业产
幽门螺杆菌(helicobacter pylori,HP)感染是一种很常见的慢性细菌感染,它可导致慢性活动性胃炎、消化性溃疡,甚至胃癌等消化道疾病。近年来研究表明,许多胃肠外疾病与HP感染也
<正>雾霾弥散,空气秽浊,江河发臭,土壤板结……,在收获着一轮又一轮经济快速增长红利的同时,中国的社会躯体与百姓民众也承受着生态环境遭遇极大破坏与衰退的生理与精神痛苦,
<正>10月10日,浙江省副省长孙景淼、省军区司令员冯文平、省军区政委王新海一行赴遂昌苏村,检查调研灾后一年苏村的重建情况及村民的生产生活情况,带去省委、省政府以及人民
绿色信贷是我国银行业提高发展质量适应国际化金融竞争的重要发展方向,也是我国转变经济发展方式,调整经济结构的重要推手。国家对环境和资源保护的重视也倒逼银行在自身经营
分析留言板系统的模块功能和程序流程,对实现留言板系统的关键技术进行讨论,在网站中实现留言功能,涉及使用ASP的内部对象Request从客户端获得信息,利用内部对象Response向客
中医药治疗盆腔脓肿一例吴玉兰,郭志强(附属东直门医院妇科100700)关键词中医药,妇科,盆腔脓肿郭某、女、33岁、已婚。入院日期:1994年10月5日。病案号:71555。患小腹部坠胀疼痛,伴有低热(37.5~38℃)已半月余。腹痛
聚丙交酯(PLA)是一种生物相容并可生物降解的高分子聚合物,其单体丙交酯可以从淀粉和甜菜中获得,为绿色可再生资源。聚丙交酯是传统聚烯烃材料的理想替代物之一,它的物理性能
随着"互联网+"时代的到来,为儿童发展带来机遇的同时也形成了挑战。美国对儿童的网络保护经过了从萌芽、发展再到成熟的阶段,对儿童网络保护的体系较为完善,其特征有:注重内